OWAReaper Backdoor richt zich op Microsoft Exchange-gebruikers


Door de Russische staat gesponsorde hackers maken misbruik van een kwetsbaarheid in Microsoft Exchange Outlook Web Access om OWAReaper te implementeren, een webmail-backdoor die is ontworpen voor langdurige toegang tot postvakken.

De groep, bekend als Laundry Bear en Void Blizzard, wordt door Proofpoint bijgehouden als TA488. Tot de doelwitten behoren overheidsorganisaties in de Verenigde Staten en Europa, evenals telecommunicatie-, financiële, horeca- en lucht- en ruimtevaartbedrijven.

Aanval maakt misbruik van CVE-2026-42897

De campagne maakt misbruik van CVE-2026-42897, een cross-site scripting-kwetsbaarheid in Outlook Web Access.

Door het beveiligingslek kan schadelijke JavaScript worden uitgevoerd wanneer een gebruiker een speciaal vervaardigd e-mailbericht opent in het OWA-leesvenster. Voor de aanval is geen schadelijke bijlage, koppeling of extra klik nodig.

Microsoft heeft de kwetsbaarheid op 14 mei bekendgemaakt. Beschikbare aanwijzingen geven echter aan dat Laundry Bear deze al als zero-day had misbruikt vóór de bekendmaking.

De aanvallers laten de e-mailberichten er bewust onbelangrijk uitzien. Een ontvanger kan het bericht openen, het als rommel afdoen en het niet melden omdat het geen duidelijke schadelijke koppelingen of bijlagen bevat.

De berichten verbergen JavaScript-loaders en Base64-gecodeerde payloads in URL’s van social media-pictogrammen. De schadelijke gegevens verschijnen na het #-teken, waardoor het e-mailbericht moeilijker als aanval te herkennen is.

OWAReaper verwijdert bewijsmateriaal en verzamelt inloggegevens

OWAReaper werkt volledig binnen het Outlook Web Access-leesvenster. Zodra deze wordt uitgevoerd, herschrijft de backdoor het oorspronkelijke e-mailbericht op de Exchange-server en verwijdert het bewijs van de exploit.

Vervolgens verzamelt het informatie over het slachtoffer, waaronder e-mailadres, gebruikersnaam en configuratiegegevens van Outlook.

De malware maakt ook onzichtbare browserelementen die proberen inloggegevens te onderscheppen die automatisch worden ingevuld door een wachtwoordbeheerder of de functie voor automatisch aanvullen van de browser.

OWAReaper zoekt naar Outlook-invoegtoepassingen met de machtiging ReadWriteMailbox. Wanneer het een geschikte invoegtoepassing vindt, misbruikt het die toegang om OAuth-tokens te stelen.

Postvakmachtigingen creëren persistentie aan de serverzijde

De backdoor kan machtigingen op eigenaarsniveau voor postvakken verlenen aan de standaardgebruiker van Exchange voor elke e-mailmap. Via deze configuratie kan een aanvaller mogelijk toegang krijgen tot het gecompromitteerde postvak via een ander geverifieerd account binnen de organisatie.

Omdat Exchange deze machtigingen op de server opslaat, verwijdert het opnieuw installeren van de computer van het slachtoffer de aanvaller mogelijk niet. Het wijzigen van het wachtwoord van de gebruiker kan de toegang ook niet blokkeren als de schadelijke postvakmachtigingen en gestolen OAuth-tokens actief blijven.

OWAReaper creëert een ander persistentiemechanisme via de offline cache van Outlook Web Access. Het schakelt OWA-caching in en injecteert een schadelijke iframe in berichten die zijn opgeslagen in de IndexedDB-database van de browser.

De iframe wordt uitgevoerd telkens wanneer het slachtoffer een vergiftigd bericht opent vanuit de offline cache. Deze methode werkt los van de postvakmachtigingen aan de serverzijde.

Opdrachten verborgen in GitHub en e-mailberichten

OWAReaper ondersteunt twee methoden voor command-and-control.

De eerste methode maakt gebruik van versleutelde opdrachten die verborgen zijn in GitHub-commitberichten. De tweede is afhankelijk van speciaal opgemaakte e-mailberichten die rechtstreeks naar het gecompromitteerde postvak worden verzonden.

Voor gegevensdiefstal verzendt de malware voornamelijk versleutelde informatie via HTTPS via domeinen van content delivery networks voor afbeeldingen. Het versleutelt gegevens die in aanvraagpaden zijn geplaatst met AES-CTR.

Een secundair kanaal verzendt gestolen informatie rechtstreeks naar een door de aanvaller beheerde server wanneer de primaire methode mislukt.

Organisaties moeten Exchange-machtigingen controleren

Proofpoint heeft een beperkt aantal indicatoren van inbreuk gepubliceerd, waaronder schadelijke domeinen en HTML die de exploit en payload bevatten.

Organisaties moeten de beveiligingsupdate van Microsoft voor CVE-2026-42897 installeren en hun Exchange-omgevingen controleren op tekenen van inbreuk. Beheerders moeten het volgende controleren:

  • Postvakmachtigingen die zijn toegewezen aan standaardgebruikers
  • Outlook-invoegtoepassingen met uitgebreide postvaktoegang
  • Verdachte activiteit van OAuth-tokens
  • Ongebruikelijke GitHub API-aanvragen
  • Mogelijk vergiftigde berichten die zijn opgeslagen in OWA-caches

Het opnieuw instellen van wachtwoorden en het opnieuw installeren van apparaten verwijdert OWAReaper mogelijk niet volledig, omdat de aanvallers toegang kunnen behouden via machtigingen aan de serverzijde en offline in de cache opgeslagen berichten.

In ander beveiligingsnieuws is ontdekt dat hackers hotel-wifi gebruiken om Microsoft 365-accounts te stelen, terwijl Chaos-ransomware msaRAT gebruikt om verkeer in Chrome en Edge te verbergen.

Om te reageren op opkomende cyberdreigingen heeft Microsoft ook het nieuwe MAI-Cyber-1-Flash-model uitgebracht.

Via BleepingComputer

Lezers helpen Windows Report te ondersteunen. Wanneer u een aankoop doet via links op onze site, kunnen we een affiliate commissie verdienen. Tooltip Icon

Lees de pagina met affiliate onthullingen om erachter te komen hoe u Windows Report moeiteloos en zonder geld uit te geven kunt helpen. Read more

User forum

0 messages